PT-2026-57041 · Avo Hq+2 · Avo

CVE-2026-53769

·

Publicado

2026-07-09

·

Atualizado

2026-09-04

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Avo versões 2.28.0 até 3.31.x
Descrição O endpoint de upload direto de anexos do Avo carece de autorização no lado do servidor, permitindo que usuários autenticados ignorem as políticas de upload documentadas no nível do campo. Um invasor pode substituir ou adicionar conteúdo de anexo, incluindo dados binários, nomes de arquivo e metadados de tipo de conteúdo, em um registro mesmo que as políticas update? e upload {FIELD ID}? neguem a operação. Este problema afeta principalmente implantações de múltiplas funções onde espera-se que usuários operadores restritos sejam limitados por políticas por registro ou por campo.
A vulnerabilidade reside na função Avo::AttachmentsController#create, que processa requisições no endpoint POST /<avo-root>/avo api/resources/:resource name/:id/attachments/. O sistema cria um ActiveStorage::Blob antes de validar a associação do anexo ou aplicar a autorização, falhando em chamar os métodos de autorização necessários para verificar se o usuário tem permissão para fazer upload no campo específico.
Recomendações Atualize o Avo para a versão 3.32.0. Como mitigação temporária, restrinja o acesso às rotas do Avo para que apenas administradores totalmente confiáveis possam acessá-las.

Exploit

Correção

Incorrect Authorization

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-53769
GHSA-PQPW-CVM4-8MV9

Produtos afetados

Avo